zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Atmosfera na Marsu Dosad se vjerovalo drugačije Novi tragovi ukazuju na nešto neočekivano o povijesti nastanjivosti Marsa Ruski Geran-2 dron Nova primjena Rusi počeli dronovima loviti ukrajinske zrakoplove i helikoptere: "To je velika prijetnja i svakim danom postaje veći problem" Mate Rimac pokazuje Verne robotaksije Odgovorio kritičarima Rimac pokazao kako napreduju robotaksiji: Htjeli ste ih vidjeti? Evo ih!

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

aktualno najčitanije
Problemi za oružje budućnosti: Ukrajinska vojska prestala je koristiti Andurilovu tehnologiju
Loše prošli i na testovima
Problemi za oružje budućnosti: Ukrajinska vojska prestala je koristiti Andurilovu tehnologiju
Pametni prsten zamijenit će bankovnu karticu, osobne dokumente i ključeve
Budućnost plaćanja i identifikacije
Pametni prsten zamijenit će bankovnu karticu, osobne dokumente i ključeve
Mogućnost kašnjenja i otkazivanja letova: Airbus prizemljuje zrakoplove A320
Obuhvaćeno više od pola flote
Mogućnost kašnjenja i otkazivanja letova: Airbus prizemljuje zrakoplove A320
Dvije verzije iste fotografije zapalile internet: “Gotovo je!”
Stvari se mijenjaju
Dvije verzije iste fotografije zapalile internet: “Gotovo je!”
Iz Kine dolaze nove loše vijesti za automobilsku industriju
Opskrba čipova
Iz Kine dolaze nove loše vijesti za automobilsku industriju
Prijetnja Zuckerbergu: Ova država mogla bi u potpunosti zabraniti WhatsApp
Poštujte zakone ili...
Prijetnja Zuckerbergu: Ova država mogla bi u potpunosti zabraniti WhatsApp
Rusi počeli dronovima loviti ukrajinske zrakoplove i helikoptere: "To je velika prijetnja i svakim danom postaje veći problem"
Nova primjena
Rusi počeli dronovima loviti ukrajinske zrakoplove i helikoptere: "To je velika prijetnja i svakim danom postaje veći problem"
Novi tragovi ukazuju na nešto neočekivano o povijesti nastanjivosti Marsa
Dosad se vjerovalo drugačije
Novi tragovi ukazuju na nešto neočekivano o povijesti nastanjivosti Marsa
Jedva ste dočekali novu sezonu "Stranger Things", ali jeste li primijetili nešto čudno?
Digitalna pomoć
Jedva ste dočekali novu sezonu "Stranger Things", ali jeste li primijetili nešto čudno?
Rimac pokazao kako napreduju robotaksiji: Htjeli ste ih vidjeti? Evo ih!
Odgovorio kritičarima
Rimac pokazao kako napreduju robotaksiji: Htjeli ste ih vidjeti? Evo ih!
Japanski znanstvenici uspjeli ostvariti nešto dosad neizvedivo: Napravljena simulacija naše čitave galaksije - do zadnje zvijezde
100 miljardi svijetlih točkica
Japanski znanstvenici uspjeli ostvariti nešto dosad neizvedivo: Napravljena simulacija naše čitave galaksije - do zadnje zvijezde
VIDEO Novi ukrajinski kopneni borbeni dron pokazuje što slijedi na modernim ratištima
Velika vatrena moć, nula rizika za ljudstvo
VIDEO Novi ukrajinski kopneni borbeni dron pokazuje što slijedi na modernim ratištima

Vezane vijesti

Ne propustite ni ovo

vijesti
Načelnik tvrdi da nije znao za Thompsonovu nelegalnu gradnju, oglasila se i bivša ministrica: "Da je korektan, sam bi to porušio"
Nižu se reakcije
Načelnik tvrdi da nije znao za Thompsonovu nelegalnu gradnju, oglasila se i bivša ministrica: "Da je korektan, sam bi to porušio"
Nove informacije iz istrage nesreće u kojoj je poginula Ana Radović
Studentica poginula u Srbiji
Razriješen misterij tri poziva iz automobila smrti: Objavljen nalaz obdukcije tijela Ane Radović
Eksplozija nepoznate naprave u Novom Vinodolskom: Ozlijeđena djeca
ISTRAGA U TIJEKU
Eksplozija kod Novog Vinodolskog: Troje djece u bolnici, na terenu i policija
show
Sandra Križanec u emisiji ''Zdravlje na kvadrat''
''Sve bih ponovila''
Deset dijagnoza i jedan životni poziv: Bivša voditeljica otvoreno o bolesti, obitelji i životnim borbama
Preminuo Shpat Kasapi
kolege u šoku
Glazbena zvijezda iznenada preminula u 41. godini, iza sebe je ostavio suprugu i sina
Odnos Maje i Šime Eleza svaki dan tema u medijima-što o tome kaže Maja?
''pa evo sad ne znam...''
Maja Šuput komentirala nam je medijske napise o odnosu sa Šimom Elezom!
zdravlje
Što se događa s vašim krvnim tlakom kada uzimate dodatke vitamina D?
Evo što pokazuju istraživanja
Što se događa s vašim krvnim tlakom kada uzimate dodatke vitamina D?
Kada i kako piti omega-3 kapsule? Ovo morate znati prije nego ih krenete uzimati
Piše nutricionistica
Kada i kako piti omega-3 kapsule? Ovo morate znati prije nego ih krenete uzimati
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
Za očuvanje mišićne i koštane snage
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
zabava
Prizor u Bosni natjerao ga je da se okrene i sve snimi! Pogledajte zašto
Urnebesno
Prizor u Bosni natjerao ga je da se okrene i sve snimi! Pogledajte zašto
"Bruka i sramota": Pokazala stepenice od 1600 eura, cijela regija je traži ime majstora
Kako je to moguće?
"Bruka i sramota": Pokazala stepenice od 1600 eura, cijela regija je traži ime majstora
Za dlaku izbjegao strašan sudar na Krku, a sve je snimila kamera
Čovječe…
Za dlaku izbjegao strašan sudar na Krku, a sve je snimila kamera
tech
Rusi počeli dronovima loviti ukrajinske zrakoplove i helikoptere: "To je velika prijetnja i svakim danom postaje veći problem"
Nova primjena
Rusi počeli dronovima loviti ukrajinske zrakoplove i helikoptere: "To je velika prijetnja i svakim danom postaje veći problem"
Problemi za oružje budućnosti: Ukrajinska vojska prestala je koristiti Andurilovu tehnologiju
Loše prošli i na testovima
Problemi za oružje budućnosti: Ukrajinska vojska prestala je koristiti Andurilovu tehnologiju
Jedva ste dočekali novu sezonu "Stranger Things", ali jeste li primijetili nešto čudno?
Digitalna pomoć
Jedva ste dočekali novu sezonu "Stranger Things", ali jeste li primijetili nešto čudno?
sport
Nogometaši Hajduka i Varaždina remizirali su 1:1 u 15. kolu SuperSport HNL-a
Bijeli imali i igrača više
Hajduk kiksao protiv Varaždina: Duvnjakovo remek-djelo i Zelenikine bravure obilježile susret
VIDEO Poljud ovakav pogodak nije vidio godinama! Pogledajte kako je mladi veznjak Varaždina šokirao Hajduk
GOLČINA I POL
VIDEO Poljud ovakav pogodak nije vidio godinama! Pogledajte kako je mladi veznjak Varaždina šokirao Hajduk
Zrinka Ljutić oduševila u drugoj vožnji i osigurala sedmo mjesto na veleslalomu
Bravo!
Zrinka Ljutić oduševila u drugoj vožnji i osigurala vrhunski plasman na veleslalomu
tv
MasterChef: ANKETA: Renatina odluka nikome nije bila jasna! Što vi mislite?
OTKRIJTE NAM!
ANKETA: Renatina odluka nikome nije bila jasna! Što vi mislite?
MasterChef: Damjan nakon odlaska iz MasterChefa otkrio koga vidi u finalu! Slažete li se s njim?
NAPUSTIO NATJECANJE
Damjan nakon odlaska iz MasterChefa otkrio koga vidi u finalu! Slažete li se s njim?
Skrivena sudbina: Koliko je lako izgubiti nekog voljenog ne propustite doznati u novim epizodama serije "Skrivena sudbina"
SKRIVENA SUDBINA
Koliko je lako izgubiti nekog voljenog ne propustite doznati u novim epizodama serije "Skrivena sudbina"
putovanja
Najljepši kolodvor na svijetu: Željeznička katedrala u europskom "gradu dijamanata"
"Lijepi mali kolodvor"
Najljepši kolodvor na svijetu: Željeznička katedrala u europskom "gradu dijamanata"
Na 3 sata od Zagreba: Savršeni grad iz kojeg nije "tako lako" izići
Utopija
Na sat i pol od Hrvatske: Savršeni grad iz kojeg nije tako lako izići
Kviz općeg znanja: Za one koji preziru mrak neznanja
15 pitanja
Kviz općeg znanja: Samo će rijetki imati sve točno
novac
Jedna od najopasnijih država i dalje privlači brojne turiste: "Morate spavati unutar sigurne zone. Nije za one sa slabim srcem"
Turistički procvat
Jedna od najopasnijih država i dalje privlači brojne turiste: "Morate spavati unutar sigurne zone. Nije za one sa slabim srcem"
Tvrtka žene kontroverznog ugostitelja dobila održavanje LNG broda vrijedno 4,72 milijuna eura
Milijuni tvrtki s jednim zaposlenim
Tvrtka žene kontroverznog ugostitelja dobila održavanje LNG broda vrijedno 4,72 milijuna eura
Danska u panici zbog kineskih autobusa koji su trebali voziti Zagrebom: Moguće ih je isključiti iz daljine
kamikaze na cesti
Danska u panici zbog kineskih autobusa koji su trebali voziti Zagrebom: Moguće ih je isključiti iz daljine
lifestyle
Zagreb špica: Thom Browne torba u obliku psa u street style izdanju
Ne, oči vas ne varaju
Torbi koju smo ugledali u centru Zagreba jedni se dive, a drugi čude – baš je fascinantna
Kolač mjeseca studenog: Kolač od maka i vanilije
Kolač od maka
U studenom ste najviše pretraživale recept za ovakav kolač, božanstveno je kremast
Pet frizura koje će se ove zime tražiti u frizerskim salonima
SVE SU TOP
Želite promjenu? Pet frizura koje će se ove zime tražiti u frizerskim salonima
sve
Sandra Križanec u emisiji ''Zdravlje na kvadrat''
''Sve bih ponovila''
Deset dijagnoza i jedan životni poziv: Bivša voditeljica otvoreno o bolesti, obitelji i životnim borbama
Zagreb špica: Thom Browne torba u obliku psa u street style izdanju
Ne, oči vas ne varaju
Torbi koju smo ugledali u centru Zagreba jedni se dive, a drugi čude – baš je fascinantna
Kolač mjeseca studenog: Kolač od maka i vanilije
Kolač od maka
U studenom ste najviše pretraživale recept za ovakav kolač, božanstveno je kremast
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima